Re: Info su come approcciare ad un pen test preciso :-)
Audi <[email protected]> Wed, 24 Apr 2019 16:25:41 +0200
| Newsgroups | gmane.comp.security.italian |
|---|---|
| Message-ID | <CAKbUVEd-vpcKgfLU08W_TUJjCS9FqaSeiMQnt0xK29XH1-74Lg@mail.gmail.com> |
--000000000000a13fbf0587477a23 Content-Type: text/plain; charset="UTF-8" Content-Transfer-Encoding: quoted-printable Ciao, In realt=C3=A0 non =C3=A8 che stai sbagliando approccio, semplicemente non = puoi generalizzare un unico modo. Spesso i tool servono o per velocizzare la ricerca di vulnerabilit=C3=A0 o come secondo metodo dopo aver provato a man= o. Se vuoi fare attacchi mirati quindi ti conviene provare manualmente. Ad esempio stai provando una SQLi su un insertion point che ti sembra vulnerabile... A mano ovviamente puoi effettuare un numero limitato di tentativi a meno di non diventare scemo. A questo punto allora passi all'approccio tool come sqlmap etc che effettuano un numero elevato di query e che sono parecchio configurabili in base alle esigenze di attacco. Spero di aver almeno in parte chiarito il tuo dubbio :-) Andrea Audisio Il mer 24 apr 2019, 11:13 roberto diana <[email protected]> ha scritto: > Ciao, > > prima una piccola premessa. Io non sono un esperto o professionista del > settore, ma un appassionato pi=C3=B9 che altro. > > Mi piace documentarmi su aspetti di sicurezza ed essendo uno sviluppare > voglio conoscere gli attacchi per protegggermi. > > Ma non solo mi piace anche attakkare e lo faccio giocando con ctf e > provando in casa. Sono anche un precisino quindi parlando di attakki e > prenetation test, non ho un'approccio del tipo premo il bottone e spero c= he > esca qualcosa, mi piace capire come funzionano i tool e cosa fanno anche > pech=C3=A8 vorrei imparare a mantenere un profilo basso poco rumore ma ef= ficace. > > Attualmente sto studiando zap e sto provando a vedere un p=C3=B2 come gir= a > sotto, ho creato qualche script personalizzato e letto un p=C3=B2 di codi= ce. Non > lo conosco in dettaglio ma ci stiamo conoscendo pian piano :-). > > Detto questo ecco la mia domanda. Perch=C3=A8 la maggior parte dei tool > applicano massivamente tutti gli attacchi senza nessun controllo ? . > > Mi spiego meglio mi piacerebbe calibrare una volta stabilito il target un > profilo che comprende una serie di attakki mirati su vettori mirati ma qu= el > che vedo e che la maggior parte dei tool non forniscono questi meccanismi > quindi sto pensando di implementarmi tutto in casa ma prima di farlo vorr= ei > capire se vale la pena. > > Quindi mi chiedo sbaglio approccio oppure mi manca qualche pezzo per > chiudere il puzzle ? Nei vari report / write-up /video che leggo/guardo n= on > c'=C3=A8 traccia di un uso a granularit=C3=A0 cos=C3=AC fine vorrei capir= e il perch=C3=A8 > > grazie in anticipo :-) > --000000000000a13fbf0587477a23 Content-Type: text/html; charset="UTF-8" Content-Transfer-Encoding: quoted-printable <div dir=3D"auto">Ciao,=C2=A0<div dir=3D"auto"><br></div><div dir=3D"auto">= In realt=C3=A0 non =C3=A8 che stai sbagliando approccio, semplicemente non = puoi generalizzare un unico modo. Spesso i tool servono o per velocizzare l= a ricerca di vulnerabilit=C3=A0 o come secondo metodo dopo aver provato a m= ano. Se vuoi fare attacchi mirati quindi ti conviene provare manualmente. A= d esempio stai provando una SQLi su un insertion point che ti sembra vulner= abile... A mano ovviamente puoi effettuare un numero limitato di tentativi = a meno di non diventare scemo. A questo punto allora passi all'approcci= o tool come sqlmap etc che effettuano un numero elevato di query e che sono= parecchio configurabili in base alle esigenze di attacco.</div><div dir=3D= "auto"><br></div><div dir=3D"auto">Spero di aver almeno in parte chiarito i= l tuo dubbio :-)</div><div dir=3D"auto"><br></div><div dir=3D"auto"><br></d= iv><div dir=3D"auto">Andrea Audisio</div></div><br><div class=3D"gmail_quot= e"><div dir=3D"ltr" class=3D"gmail_attr">Il mer 24 apr 2019, 11:13 roberto = diana <<a href=3D"mailto:[email protected]">[email protected]= m</a>> ha scritto:<br></div><blockquote class=3D"gmail_quote" style=3D"m= argin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex"><div dir=3D"l= tr">Ciao,=C2=A0<div><br></div><div>prima una piccola premessa. Io non sono = un esperto o professionista del settore, ma un appassionato pi=C3=B9 che al= tro.</div><div><br>Mi piace documentarmi su aspetti di sicurezza ed essendo= uno sviluppare voglio conoscere gli attacchi per protegggermi.=C2=A0</div>= <div><br></div><div>Ma non solo mi piace anche attakkare e lo faccio giocan= do con ctf e provando in casa. Sono anche un precisino quindi parlando di a= ttakki e prenetation test, non ho un'approccio del tipo premo il botton= e e spero che esca qualcosa, mi piace capire come funzionano i tool e cosa = fanno anche pech=C3=A8 vorrei imparare a mantenere un profilo basso poco ru= more ma efficace.=C2=A0<br><br>Attualmente sto studiando zap e sto provando= a vedere un p=C3=B2 come gira sotto, ho creato qualche script personalizza= to e letto un p=C3=B2 di codice. Non lo conosco in dettaglio ma ci stiamo c= onoscendo pian piano :-).=C2=A0</div><div><br></div><div>Detto questo ecco = la mia domanda.=C2=A0 Perch=C3=A8 la maggior parte dei tool applicano massi= vamente tutti gli attacchi senza nessun controllo ? . <br><br>Mi spiego meg= lio mi piacerebbe calibrare una volta stabilito il target un profilo che co= mprende una serie di attakki mirati su vettori mirati ma quel che vedo e ch= e la maggior parte dei tool non forniscono questi meccanismi quindi sto pen= sando di implementarmi tutto in casa ma prima di farlo vorrei capire se val= e la pena. <br><br>Quindi mi chiedo sbaglio approccio oppure mi manca qualc= he pezzo per chiudere il puzzle ? Nei vari report / write-up /video che leg= go/guardo non c'=C3=A8 traccia di un uso a granularit=C3=A0 cos=C3=AC f= ine vorrei capire il perch=C3=A8=C2=A0<br><br>grazie in anticipo :-)=C2=A0<= /div></div> </blockquote></div> --000000000000a13fbf0587477a23-- ________________________________________________________ http://www.sikurezza.org - Italian Security Mailing List